Nuevas tácticas de los hackers norcoreanos: pagar 500 dólares por entrevistas de trabajo y luego reemplazar físicamente a los empleados

By: www.odaily.news|2026/09/17 07:34:58

Original | Odaily Planet Daily ( @OdailyChina )

Autor | Wenser ( @wenser2010 )

¿Recuerdas al hacker norcoreano que accedió a la billetera MetaMask a través de la subcontratación?

¿Y a ese hacker norcoreano que fue expuesto por una operación de phishing de una falsa empresa DeFi?

Al igual que las empresas de seguridad que realizan operaciones de phishing activamente, los hackers norcoreanos también están actualizando sus "métodos de ataque". Inicialmente, explotaron vulnerabilidades técnicas, luego pasaron a ataques de ingeniería social y más tarde a proyectos de subcontratación y contratación remota para proyectos de criptomonedas. Recientemente, sus métodos de infiltración han tomado un nuevo giro: primero contratan a individuos para entrevistas a través de empresas de criptomonedas, luego ellos mismos reemplazan a esos individuos para unirse a la empresa, esperando finalmente lanzar ataques técnicos internos para robar activos criptográficos e información sensible.

Un mes después, la guerra entre las empresas de seguridad y los hackers norcoreanos ha visto nuevos desarrollos, con un nuevo tipo de estafa emergiendo.

"Tácticas de lanzamiento de curva": los hackers contratan a entrevistados para ocupar puestos, en última instancia para "servir a la patria"

Primero, echemos un vistazo a los "logros" de los hackers norcoreanos: los datos de la empresa de seguridad CrowdStrike muestran que en 2025, los hackers y actores de amenazas afiliados al estado norcoreano causaron pérdidas de más de 2 mil millones de dólares en criptomonedas, un aumento del 51% interanual; el Banco de Corea estima que a pesar de enfrentar sanciones globales, la tasa de crecimiento del PIB de Corea del Norte en 2025 aún alcanzará el 3.5%.

Ahora se confirma que los hackers norcoreanos, como "equipo nacional", también han contribuido significativamente al crecimiento económico del país.

El 31 de julio de este año, el Departamento de Estado de EE. UU. y el FBI, en conjunto con Japón, Corea del Sur, Australia, Canadá, Francia, Alemania, Italia, los Países Bajos, Nueva Zelanda y el Reino Unido, emitieron un informe de seguridad titulado "Alerta sobre trabajadores de TI norcoreanos".

El informe contiene una gran cantidad de información, los puntos clave incluyen:

Primero, Corea del Norte depende de una red de desarrolladores técnicos desplegados tanto a nivel nacional como en el extranjero para operar externamente, enviando a estos técnicos a obtener identidades falsas y trabajar de forma remota para ganar dinero, transfiriendo finalmente sus ganancias a las cuentas del gobierno norcoreano. Los fondos se utilizan finalmente para desarrollar y avanzar en los programas de armas nucleares y misiles balísticos de Corea del Norte.

En segundo lugar, a partir del contenido específico del trabajo de los hackers norcoreanos, estos desarrolladores técnicos generalmente obtienen trabajos y salarios correspondientes en plataformas de empleo, adquisición y contratación en línea operadas por empresas privadas en el extranjero, haciéndose pasar por ciudadanos de otros países.

Además, además de ganar salarios normales de empleados, el personal técnico norcoreano representa una amenaza interna significativa para la información empresarial y los activos de las empresas a las que se unen. Un número considerable de ellos aprovecha esta oportunidad para participar en robo de datos, robo de criptomonedas y robo de información sensible.

Finalmente, en cuanto a los métodos de implementación específicos, las actividades preparatorias y las técnicas operativas de los hackers norcoreanos se están volviendo cada vez más complejas, incluso incluyendo el uso de modelos y aplicaciones de IA para crear identidades falsas y llevar a cabo actividades ilegales a nivel mundial.

Cabe mencionar que la información más importante mencionada en este informe es que, basándose en "entrevistas en persona" anteriores, los hackers norcoreanos han actualizado recientemente su "flujo de trabajo" ------

  • A menudo reclutan trabajadores técnicos de terceros países (como Irán, Líbano, etc.) a través de sitios de empleo como LinkedIn con antelación;
  • Posteriormente, los hackers norcoreanos pedirán a algunos desarrolladores técnicos que trabajen a tiempo parcial como "asistentes de entrevista", ofreciendo 500 dólares en criptomonedas por mes para ayudarles a unirse a la empresa objetivo.
  • Finalmente, los hackers norcoreanos reemplazan a estos individuos, ingresando a la empresa objetivo como parte del equipo, logrando así la infiltración técnica mientras ganan el salario correspondiente, y esperando la oportunidad de robar información y datos sensibles, activos criptográficos y códigos técnicos como activos comerciales.

Sin duda, en la continua actualización de la batalla ofensiva y defensiva de seguridad, los hackers norcoreanos también están actualizando gradualmente su "SOP (Procedimiento Operativo Estándar)", y su objetivo final es, naturalmente, transferir fondos de regreso a su país de origen.

Lista de verificación de autoinspección de los hackers norcoreanos: desde la información personal del empleado hasta los hábitos de expresión diaria

Actualmente, los métodos utilizados por los hackers norcoreanos son difíciles de prevenir, pero aún dejan rastros. Aquí hay algunos indicadores de señal que las empresas deben vigilar y auto-verificar:

Para las empresas que operan plataformas en línea, se debe prestar especial atención a los siguientes aspectos:

  • Los empleados cambian frecuentemente la información de registro (nombres de cuenta, información de contacto, cuentas bancarias de recepción, etc.).
  • El nombre del titular de la identificación del empleado no coincide con el nombre en la cuenta de pago registrada.
  • Múltiples cuentas de recepción creadas utilizando el mismo documento de identidad.
  • Los documentos de verificación de identidad parecen estar falsificados o generados/modificados utilizando software de edición de imágenes o herramientas de IA.
  • Múltiples cuentas técnicas enviando solicitudes de acceso desde la misma dirección IP.
  • Una sola cuenta iniciando solicitudes de acceso desde múltiples direcciones IP en un corto período.
  • Cuentas permaneciendo conectadas durante períodos inusualmente largos.
  • Las horas de trabajo acumuladas o las métricas de trabajo relacionadas son anormales (por ejemplo, tiempo en línea excesivamente largo, eficiencia laboral excesivamente alta, carga de trabajo excesiva).
  • Usuarios en sitios de empleo escribiendo reseñas falsas para aumentar sus calificaciones en el sitio de trabajo, etc.

Para las empresas que contratan empleados o realizan entrevistas y subcontrataciones, prestar atención a los siguientes detalles puede ayudar a evitar la infiltración interna de hackers norcoreanos de manera oportuna:

  • Los perfiles personales de los entrevistados contienen errores o expresiones poco naturales (sospecha de traducción automática), afirmando que no dominan el idioma de su información de identidad (considerando la prevalencia de los servicios de traducción de IA, se debe prestar atención a su expresión lingüística).
  • Exposición de detalles falsificados durante las videoconferencias, como fotos e información de identidad que no coinciden; el video de la conferencia puede ser generado por IA o coordinado por un tercero, con expresiones y gestos lingüísticos poco naturales.
  • Empleados entrevistados que se niegan a participar en videoconferencias o mostrar sus rostros.
  • Ofertas de compensación laboral por debajo del precio normal del mercado general.
  • Mostrar que sus cuentas técnicas personales son operadas por múltiples personas (lo que generalmente indica que tales actividades de hackers suelen operar en equipos, con sujetos interactivos reales que pueden cambiar con el tiempo).
  • Solicitar pagos en criptomonedas y negarse a proporcionar información completa de cuentas bancarias y de pago.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]